此页面的用途
使用此页面作为 UAIX 启动表面的信任策略中心。它将隐私和数据、可访问性和分析的专用公共页面连接到当前的许可和安全发布状态,以便审核人员可以从一个治理部分审核整个信任层。
当前政策图
- 隐私和数据用于公众阅读、发现和数据公开的姿态。
- 无障碍用于可读的启动期望、键盘和移动质量检查以及可访问性重要的发布处理。
- 分析当前发布的测量、遥测重大变化和披露态势的限制。
- 治理, 变更日志, 和新闻权威模型、过时的发布轨迹以及围绕信任重大变化的公共叙述。
目前的许可状况
- 活跃的公开发布主题:当前的 UAIX 权威主题在其公共包头中声明
GPL v2 or later。 - 其他打包的工件:根据其自己的附带标头、通知或捆绑源条款评估每个分发的包,而不是假设尚未发布更广泛的站点范围代码许可证。
- 公共标准页面:将规范页面路径视为 UAI-1 及相关记录的公共阅读、引用和审阅界面。请勿仅根据公开情况推断更广泛的商标、认证或认可权利。
安全和发布纪律
- 公共站点是一个标准和发布表面,而不是实时安全网关或托管信任服务。
- 在扩大公共支持声明之前,启动检查应保持 HTTPS、安全标头、
.well-known交付、站点地图交付、验证器行为和面向机器的路由库存保持一致。 - 使用API参考, 一致性包, 验证器, 和实施轨道当发布需要可审查的机器证据而不是纯散文保证时。
可观察到的响应强化
当启动审核者需要具体的响应标头层(该层现在支持 WordPress 渲染路由上的公共信任状态)以及应用程序级强化和主机级部署工作之间的边界时,请使用以下部分。
X-Content-Type-Options
nosniff
防止公开标准页面和机器可读路由发生内容类型嗅探。
应用于: 公开 HTML、JSON、XML 以及类似的 WordPress 渲染响应。
Referrer-Policy
strict-origin-when-cross-origin
在保留同源调试上下文的同时,进一步收窄跨源 referrer 泄露。
应用于: 可能产生外部请求的公开文档和 API 响应。
Permissions-Policy
accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()
明确声明启动表面不依赖特权浏览器能力,也不依赖基于 Topics 的广告功能。
应用于: 公开 WordPress 渲染页面与面向机器的路由。
X-Frame-Options
SAMEORIGIN
在保留同源编辑与预览流程的同时,阻止第三方框架嵌入。
应用于: 公开 WordPress 渲染页面与 JSON 响应。
Content-Security-Policy
frame-ancestors 'self'
在现代浏览器中明确框架边界,而不提前声称已经具备更广泛的全站 CSP。
应用于: 公开 WordPress 渲染页面与面向机器的路由。
Strict-传输-Security
max-age=31536000; includeSubDomains
把浏览器后续访问固定到规范上线主机的 HTTPS,而不只依赖政策文案。
应用于: 请求通过 HTTPS 提供时的公开 WordPress 渲染 HTML 和 REST 响应。
当前已生效
当前可在 WordPress 响应上观察到
- X-Pingback 已从公开响应中移除。
- 如果启动环境在 WordPress 执行后仍附加主机级或代理级版本头,这些头仍需要在服务器侧抑制。
- 这些响应头现在会随公开 WordPress 渲染的 HTML 与 REST 响应一同交付,而不再只是路线图文案中的计划。
部署缺口
仍属于主机或边缘层
- HTTP 到 HTTPS 重定向以及直接提供的静态文件的 HSTS 覆盖仍属于上线主机或 CDN 边缘层,因为本地 Studio 环境使用普通 HTTP。
- 任何直接提供的静态根文件都应在服务器或边缘层检查,以确保其响应头与 WordPress 渲染的信任姿态保持一致。
- 凡是部署栈在 WordPress 之外附加的主机级版本暴露,例如代理或 PHP 签名头,都应在相应层面被抑制。
- 更广泛的 CSP 指令应在面向生产的资源与嵌入行为相对于启动主机验证通过之后再添加。
范围边界: 当前响应头层适用于公开的 WordPress 前端和 REST 响应,包括验证器和面向机器的评审路由;HSTS 只在 HTTPS 请求上发送。
这些政策页面如何组合在一起
- 使用此页面作为中心:当问题是“接下来我应该阅读哪一份已发布的政策面?”时,请从这里开始。
- 使用实际姿势的专用页面: 隐私和数据, 无障碍, 和分析每个都发布该区域当前的发射阶段边界。
- 使用参考资料与贡献者和
/.well-known/uaix.json当审阅者需要当前的公开发现和移交数据包而不依赖屏幕截图或私人指示时。
基于原则的政策审查
- 认知机构审查:影响合法询问、观点处理、行为调节、排名、分析、同意、遥测或自动化权威的变化需要原则影响评估。
- 内存提升回顾:外部源材料、生成的摘要、旧聊天和删除的文件将保持隔离状态,直到记录源、校验和、审核状态、编辑决策、升级目标和回滚路径。
- 支持索赔审查:认证、认可、法律地位、SDK、CLI、运行时控制、托管导入、自动同步、安全操作、同意中心和政策办公室语言必须保留在未来或研究轨道上,除非存在明确的公共证据。
- 公共记录审查:当信任状态发生变化时,一起更新规范页面、机器工件、测试、发布轨迹、路线图状态和本地
.uai内存。
未来还有什么工作
- 比网站今天明确发布的内容更广泛的同意中心、帐户接收政策堆栈或机构法律计划。
- 已发布的认证机构、公共安全运营中心或声称的通用运行时保证超出指定的实施轨道和发布证据。
- 更广泛的多利益相关方治理机构、联络中心或政策办公室,除非且直到这些内容正式发布在规范的 UAIX 页面上。
下一步
继续隐私和数据, 无障碍, 或者分析了解每个区域的详细公共姿态,然后使用变更日志和新闻当信任重大变更需要过时的发布上下文时。